Modèle de responsabilité partagée
Édition 1.5
Dans l’environnement Procore for Government (PfG) , la responsabilité de la sécurité s’inscrit dans le cadre d’un maquette de responsabilité partagée clair qui s’aligne sur les exigences FedRAMP Moderate. Procore, en tant que fournisseur de services Cloud (CSP), opère au niveau de la couche SaaS, héritant des contrôles de sécurité pour l’infrastructure sous-jacente d’AWS GovCloud.
Le client (agence ou sous-traitant) conserve l’entière responsabilité de la gestion de tout ce qui se trouve au-dessus de la couche de la plateforme. Cela inclut l’autorisation d’accès aux utilisateur, l’application des politiques mobile appareil obligatoires, la configuration de leur fournisseur d’identité (IdP) pour l’authentification multifacteur (MFA) et l’audit des comptes utilisateur par rapport aux leurs exigences de conformité organisationnelle. Les deux parties doivent collaborer activement et suivre des protocoles définis pour assurer la confidentialité, l’intégrité et la disponibilité de l’information fédérale.
Pour vous assurer de disposer des informations et des conseils de sécurité les plus complets et les plus à jour, adaptés à l’implémentation spécifique de votre système, veuillez contacter l’équipe de votre compte PfG.
Famille de contrôle d’accès (AC)
Responsabilité du client | Responsabilité de Procore | ||
|---|---|---|---|
AC-2(a), AC-2(b), AC-2(c), AC-2(d), AC-2(e), AC-2(f), AC-2(g), AC-2(h), AC-2(i), AC-2(j), AC-2(k), AC-2(l) | Gestion de compte | Le client est exclusivement responsable de la gestion des comptes de l’entreprise au sein de PfG. Lors de la signature d’un contrat, le client doit créer un compte à l’aide d’une adresse e-mail et désigner un Administrateur. L’accès à PfG est étroitement contrôlé par des groupes d’utilisateurs définis par le client, qui sont composés d’autorisations précises (par exemple, responsable du recrutement, recruteur, groupes d’administrateurs).
| Créer et gérer des comptes au niveau du système (admin, service, maintenance) ; appliquer le moindre privilège et désactiver les comptes inactifs ; intégrer l’IdP le cas échéant. |
AC-2(1), AC-2(4), AC-2(5), AC-2(7)(a), AC-2(7)(b), AC-2(7)(c), AC-2(7)(d), AC-2(9), AC-2(12)(a), AC-2(13) | Gestion de compte | Le client est seul responsable de la gestion du cycle de vie et de la sécurité de tous les comptes d’utilisateurs PfG au sein de sa location, conformément aux politiques de son organisation.
| Gérez l’infrastructure sous-jacente, le système d’exploitation et les configurations de sécurité nécessaires pour prendre en charge les comptes clients, y compris l’allocation et la protection des ressources au niveau du système. Cela garantit que la plateforme de base est sécurisée et disponible pour que le client puisse effectuer toute l’administration de compte au niveau de l’utilisateur et l’application de l’accès. |
AC-3 | Application de l’accès | Le client est responsable de l’établissement et de la maintenance de la stratégie d’accès logique, de la définition des rôles de l'utilisateur et des privilèges de l’utilisateur (comme la garantie du moindre privilège et de la séparation des tâches), ainsi que de l’attribution et de la gestion actives de ces rôles au personnel. | Mettre en œuvre des contrôles d’accès basés sur les rôles (RBAC) sur les systèmes Procore ; appliquer la politique par le biais de l’IAM, des autorisations de console et de l’authentification multifacteur ; Vérifiez l’accès avant d’accorder des privilèges. |
AC-5(a), AC-5(b) | Séparation des tâches | Le client est responsable de la définition et de la documentation de la séparation des tâches (SoD) pour les personnes autorisées à accéder à l’application PfG au sein de son organisation. Le contrôle d’accès est mis en œuvre par le client par le biais de rôles personnalisés conçus pour garantir l’application de la technologie SoD. | Attribuez des rôles distincts pour l’administration système, les opérations de sécurité et la conformité ; appliquez-les par le biais de stratégies de groupe IAM. |
AC-6 | Moindre privilège | Il est de la responsabilité du client de définir les autorisations d’accès PfG pour prendre en charge le principe du moindre privilège au sein de son organisation. | Restreindre l’accès du personnel de Procore aux seules ressources nécessaires aux tâches opérationnelles ; examiner régulièrement les privilèges élevés ; Appliquez un accès juste-à-temps pour les actions sensibles. |
AC-8(a), AC-8(b) | Notification d’utilisation du système | Lorsqu’il utilise la fédération d’identités et l’authentification unique (SSO) pour se connecter à PfG, le client doit s’assurer que ses systèmes LDAP (Lightweight Annuaire Access Protocols) et/ou Active Annuaire (AD) affichent un message ou une bannière de notification d’utilisation du système conforme. En outre, le client doit s’assurer que le message ou la bannière de notification répond aux exigences FedRAMP et reste à l’écran jusqu’à ce que les utilisateurs reconnaissent les conditions d’utilisation et prennent des mesures explicites pour se connecter ou accéder au système. | Affichez des bannières de connexion sur les systèmes Procore informant uniquement de l’utilisation autorisée, conformément aux directives FedRAMP et de l’agence. |
AC-19(a), AC-19(b), AC-19(5) | Contrôle d’accès pour les appareils mobiles | En ce qui concerne l’application Mobile Procore for Government, le client est responsable de l’application de toutes les politiques mobile appareil (y compris celles applicables à ses sous-traitants) afin de garantir une utilisation responsable. | |
CA-6(a), CA-6(b), CA-6(c), CA-6(d), CA-6(e) | Autorisation | Le client ou l’organisme fédéral opérant dans l’environnement Procore pour le gouvernement détient la responsabilité finale de l’autorisation du fonctionnement du système.
| Procurez-vous et maintenez FedRAMP administration fiscale australienne. S’assurer que le SSP, le SAP, le SAR et le POA &M restent à jour ; Informez le BGP et l’AOP des changements ou incidents importants. |
Famille d’identification et d’authentification (IA)
Responsabilité du client | Responsabilité de Procore | ||
|---|---|---|---|
IA-2(1), IA-2(12) | Identification et authentification (utilisateurs de l’organisation) | Le client est responsable de la sélection d’un fournisseur d’identité (IdP) qui prend en charge l’authentification multifacteur (MFA), y compris la prise en charge des cartes à puce matérielles telles que la carte de vérification d’identité personnelle (PIV) ou la carte d’accès commun (CAC). Les clients de l’agence qui sont tenus d’utiliser ces cartes à puce matérielles sont responsables de l’intégration de la carte PIV ou du CAC à l’environnement Procore for Government, généralement en utilisant la fédération d’identités via Security Assertion Markup Language (Security Assertion Markup Language) avec leur capacité d’authentification unique. | Élaborer, documenter et maintenir des politiques de gestion des identités, des identifiants d’identification et des mécanismes d’authentification des utilisateurs pour tous les composants gérés par Procore. |
IA-4(a), IA-4(b), IA-4(c), IA-4(d) | Gestion des identifiants | Le client est responsable de l’approbation de l’accès avant de fournir des ID d’utilisateur uniques à sa base d’utilisateurs. Plus précisément, le client doit s’assurer que les identifiants d’utilisateur sont attribués aux personnes de manière sécurisée et qu’ils ne peuvent pas être réutilisés pendant au moins deux ans. | Approuver, attribuer et gérer les identifiants uniques d’utilisateur pour tout le personnel de Procore ; assurer la désactivation en temps opportun en cas de résiliation ou de changement de rôle ; tenir à jour les enregistrements du cycle de vie des comptes. |
IA-5(a), IA-5(b), IA-5(d), IA-5(f), IA-5(g), IA-5(h), IA-5(i), IA-5(1)(a), IA-5(1)(b), IA-5(1)(c), IA-5(1)(d), IA-5(1)(e), IA-5(1)(f), IA-5(1)(g), IA-5(1)(h), IA-5(6) | Gestion de l’authentificateur | Le client est responsable de l’approbation de l’accès avant de fournir des ID d’utilisateur uniques à sa base d’utilisateurs. Plus précisément, le client doit s’assurer que les identifiants d’utilisateur sont attribués aux personnes de manière sécurisée et qu’ils ne peuvent pas être réutilisés pendant au moins deux ans.
| Appliquez les exigences en matière de complexité, d’historique, d’expiration et de stockage des mots de passe et des informations d’identification (par exemple, NIST SP 800-63B). Protéger les clés et les certificats ; Faites tourner compte de service identifiants régulièrement. |
IA-8, IA-8(1), IA-8(2)(a), IA-8(2)(b), IA-8(4) | Commentaires de l’authentificateur | Les clients sont responsables de s’assurer que les mots de passe sont obscurcis pendant le processus d’authentification afin de protéger les informations contre toute exploitation ou utilisation possible par des personnes non autorisées. | Empêcher la divulgation d’informations d’authentification (p. ex., éviter les messages « nom d’utilisateur non valide »). |
IA-8, IA-8(1), IA-8(2)(a), IA-8(2)(b), IA-8(4) | Identification et authentification (utilisateurs non organisationnels) | Le client est responsable de l’intégration des comptes Procore for Government avec la capacité d’authentification unique (SSO) de son agence à l’aide de la fédération d’identités de son IdP (IdP). Pour les clients de l’agence mandatés pour utiliser une carte à puce matérielle, le système prend en charge l’intégration de cette carte (telle qu’une carte PIV ou CAC) avec l’authentification unique via la fédération d’identité Security Assertion Markup Language. Le client est responsable de la réussite de l’intégration de la carte PIV ou du CAC avec l’environnement Procore for Government. | |
L’IA-11 | Réauthentification | Les clients sont responsables de la configuration de leur fournisseur d’identité (IdP) pour s’assurer que les utilisateurs sont réauthentifiés après des périodes d’inactivité et pour appliquer strictement les délais d’expiration de session obligatoires, comme l’exige la politique de sécurité. |
Famille de signalement d’incident (RI)
Responsabilité du client | Responsabilité de Procore | ||
|---|---|---|---|
IR-6(a), IR-6(b) | Signalement d’incident | Le client est responsable du signalement de tous les incidents sécurité suspects ou événements système à Procore par e-mail à l’adresse sécurité@procore.com. | Signalez les incidents au BGP FedRAMP, à l’AO et aux clients concernés dans un délai de 1 heure ou confirmez conformément aux directives FedRAMP. Soumettre des rapports de suivi (24 heures, 3 jours, 30 jours). Rapport du DoD dans les 72 heures. |
IR-9(b) | Déversement d’informations | Les clients sont responsables de l’identification des informations spécifiques impliquées dans la contamination du système d’information et d’informer Procore de toute fuite potentielle d’informations dans leur environnement locataire via des méthodes de communication établies dans les accords de service cloud. | Tenir à jour des procédures documentées d’intervention en cas de déversement (p. ex., manipulation des renseignements personnels et des renseignements personnels) ; Isolez et désinfectez immédiatement les systèmes touchés. |
Évaluation des risques Famille (AR)
Responsabilité du client | Responsabilité de Procore | ||
|---|---|---|---|
RA-2(c) | Catégorisation de sécurité | Chaque client gouvernemental qui utilise le système PfG est responsable de la désignation d’un AOP. L’AO doit examiner le SSP, qui comprend la catégorisation de sécurité déterminée, dans le cadre du lot FedRAMP pour le système PfG et autoriser l’utilisation du système par son organisation. |
Famille d’acquisition de systèmes et de services (SA)
Responsabilité du client | Responsabilité de Procore | ||
|---|---|---|---|
SA-4(10) | Processus d’acquisition | Les clients peuvent intégrer PfG à leur authentification unique via Security Assertion Markup Language 2.0. Il est de la responsabilité des clients d’utiliser uniquement les identifiants PIV ou CAC figurant sur la liste des produits approuvés par la norme FIPS 201. |